CRITICAL🇬🇧 English

CVE-2020-25258

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase

CVSS 9.8v3.1pub. 2020-09-11upd. 2024-11-21

W systemie Hyland OnBase wykryto krytyczną podatność umożliwiającą atakującemu zdalne wykonanie kodu poprzez niebezpieczną deserializację danych. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It uses ASP.NET BinaryFormatter.Deserialize in a manner that allows attackers to transmit and execute bytecode in SOAP messages.

🤖 Analiza AI
Jak działa

Aplikacja używa mechanizmu ASP.NET BinaryFormatter.Deserialize w niezabezpieczony sposób podczas przetwarzania wiadomości SOAP. Atakujący może przesłać specjalnie spreparowaną wiadomość SOAP zawierającą złośliwy bytecode, który zostanie zdeserializowany i wykonany po stronie serwera. Mechanizm BinaryFormatter nie weryfikuje bezpieczeństwa deserializowanych obiektów, co pozwala na osadzenie w nich dowolnego kodu wykonywalnego.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, w tym możliwość odczytu i modyfikacji danych (C:H/I:H/A:H). Skuteczne wykorzystanie podatności może prowadzić do przejęcia systemu, kradzieży danych oraz zakłócenia działania usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się pilną aktualizację do wersji wyższych niż wskazane powyżej. Dodatkowo warto rozważyć ograniczenie dostępu do endpointów SOAP na poziomie firewall do zaufanych adresów IP.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.

Uwagi

Szczegóły techniczne podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu 2020-09-11, co oznacza publiczną dostępność informacji o mechanizmie ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2020-25254CRITICAL9.8PL ✓ten sam produkt

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVE-2020-25256CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVE-2020-25253CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25251CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25257CRITICAL9.8PL ✓ten sam produkt

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików